CVE-2026-32525JetFormBuilder插件中存在严重的代码注入漏洞。由于对代码生成控制不当,攻击者可利用低权限账户,在无需用户交互的情况下远程注入任意代码。成功利用此漏洞可能导致服务器被完全控制,造成敏感数据泄露、数据篡改及服务中断,影响范围极广。
该漏洞源于JetFormBuilder插件未能正确验证和过滤用户输入,导致攻击者能够控制服务器端代码的生成过程(CWE-94)。根据CVSS向量分析,攻击复杂度低(AC:L),且无需用户交互(UI:N)。攻击者仅需拥有低权限账户(PR:L),即可向受影响的应用程序接口发送特制的恶意请求。由于漏洞影响范围可扩展(S:C),攻击者注入的代码将在Web服务器上下文中执行,从而实现远程代码执行(RCE)。这不仅威胁WordPress站点的安全,还可能危及底层操作系统安全,导致权限提升和持久化控制。